← Slovenija

Neupravičeni vpogledi - IPRS

Neupravičeni vpogledi + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 02.06.2020 Številka: 07121-1/2020/986 Kategorije:Delovna razmerja, Zavarovanje osebnih podatkov --> Kategorije: Delovna razmerja, Zavarovanje osebnih podatkov Informacijski pooblaščenec RS (v nadaljevanju IP) je dne
  2. 2020 vaša vprašanja glede razlage pojasnil iz infografike – neupravičeni vpogledi v osebne podatke, ki jo je pripravil IP. Želite pojasnila glede naslednjih navedb:
  3. da dostop do baze ni enako pravica do vpogleda. Zanima vas konkretno, katero pravno podlago smo »prelili« v to navedbo?
  4. da je neupravičen vpogled kazniv. Zanima vas, katere kaznovalne določbe konkretno smo imeli v mislih?
  5. pod točko 5 – sprejmite interna pravila v pisni obliki glede omejitve dostopov in zagotavljanja sledljivosti. Zanima vas, kakšne so posledice, če upravljavec ni sprejel internih pravil v pisni obliki glede omejitve dostopov in zagotavljanja sledljivosti? Dalje, ali je upravljavec dolžan zagotavljati sledljivost vpogledov na podlagi kakšnega hierarhično višjega pravnega akta, ki zaposlenim tudi že prepoveduje npr. le iz radovednosti vpogledovati v baze podatkov?
  6. Zanima vas tudi, ali mora delodajalec mora obvestiti zaposlene o izvajanju notranjega nadzora? Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z
  7. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
  8. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov),
  9. točko prvega odstavka
  10. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter
  11. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji. AD 1 IP pojasnjuje, da se v infografiki Neupravičeni vpogledi v osebne podatke, v navedbi: »dostop do baze ≠ pravica do vpogleda«, dostop do baze nanaša na tehnični vidik, medtem ko se pravica do vpogleda nanaša na pravni vidik. S tem je torej mišljeno, da sama tehnična možnost dostopa še ne zagotavlja upravičenja zaposlenemu, da se z osebnimi podatki seznani. V smislu Splošne uredbe se torej to nanaša na splošno zahtevo, da mora upravljavec za zagotovitev zaupnosti osebnih podatkov preprečiti neupravičene vpoglede, kar se zrcali v določbi 5

(1)(f) in členih 32-
  1. AD 2 Neupravičen vpogled v varovano zbirko osebnih podatkov s strani zaposlenega pri svojem delodajalcu IP v svoji inšpekcijski praksi preganja kot kršitev
  2. člena ZVOP-1 in prekršek po
  3. odstavku
  4. člena ZVOP-1, v povezavi s
  5. točko
  6. odstavka
  7. člena ZVOP-1.. Dalje IP pojasnjuje, kadar ima delodajalec sprejeta interna pravila glede varnosti osebnih podatkov, kot npr. pravilnik o zavarovanju osebnih podatkov, lahko to predstavlja tudi kršitev obveznosti iz delovnega razmerja, zakar lahko zaposleni trpi tudi disciplinske sankcije oziroma delodajalec zoper njega sprejme druge ukrepe skladno z delovnopravno zakonodajo. AD 3 Pisni pravilnik o zavarovanju (ki je bil skladno z drugim odstavkom
  8. člena ZVOP-1 obveznost za upravljavce z več kot 50 zaposlenimi pred pričetkom uporabe Splošne uredbe) se po Splošni uredbi izrecno ne zahteva več. Kljub temu, pa velja sedaj zahteva skladno s členom 32 Splošne uredbe, da upravljavci in obdelovalci sprejmejo ustrezne tehnične in organizacijske ukrepe za zagotavljanje varnosti obdelav osebnih podatkov. Da je upravljavec navedene ukrepe sprejel pa mora biti to sposoben tudi dokazati (načelo odgovornosti, člena 5
(2)in 24 Splošne uredbe). Iz navedenega sledi, da je upravljavec kljub vsemu dolžan zagotoviti interna pravila glede varnosti osebnih podatkov v pisni obliki, razen če dokaže, da glede na tveganje in kontekst obdelav osebnih podatkov, takšna interna pisna pravila niso potrebna. Dokazno breme je v tem primeru na upravljavcu. Glede vašega vprašanja o obveznosti zagotavljanja notranje sledljivosti, pa IP pojasnjuje, da sledljivost vpogledov morajo zagotoviti tisti upravljavci, pri katerih izhaja ustrezno visoko tveganje glede naravo podatkov, ki se obdelujejo (npr. večje količine podatkov, posebne vrste osebni podatki, kot npr. zdravstveni podatki, ipd.). Natančnejše kriterije, kateri upravljavci morajo zagotoviti tudi notranjo sledljivost, boste našli v smernicah o zavarovanju osebnih podatkov (str. 21). AD 4 Navedba, naj delodajalci obveščajo zaposlene glede predvidenih internih nadzorov sodi v okvir pojasnil zaposlenim glede obdelav osebnih podatkov, ki jih delodajalec izvaja na podatkih, ki jih zbira od zaposlenih (člen 13 Splošne uredbe). Kadar ima delodajalec vzpostavljeno notranjo sledljivost in pregleda seznam vpogledov, s tem izvaja obdelavo osebnih podatkov na podatkih zaposlenih. Za zagotovitev poštene in transparentne obdelave osebnih podatkov mora delodajalec zaposlene obvestiti o tovrstni obdelavi. Zaposleni morajo tovrstno obdelavo osebnih podatkov pričakovati. To sicer ne pomeni, da jih je dolžan delodajalec opozarjati pred vsako nameravano revizijo, morajo pa biti o ustrezno seznanjeni o tem, da se revizije izvajajo. Zavedanje, da »je nekdo pozoren« navsezadnje ključno prispeva h generalno preventivnemu učinku, da se zaposleni držijo pravil. Upamo, da smo vam s svojimi pojasnili uspeli pomagati. Lep pozdrav, Pripravil: Anže Novak, univ. dipl. prav. Svetovalec Pooblaščenca za preventivo Informacijski pooblaščenec Mojca Prelesnik, univ. dipl. prav. informacijska pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.